← Volver a las noticias
The Hacker News3 Aug 2026 · 2 min de lectura

18 paquetes de npm utilizados para distribuir un RAT multiplataforma a usuarios de herramientas de Alibaba

Investigadores de seguridad han identificado 18 paquetes maliciosos de npm implicados en una campaña dirigida de ataque a la cadena de suministro de software contra desarrolladores que utilizan herram...

Investigadores de seguridad han identificado 18 paquetes maliciosos de npm implicados en una campaña dirigida de ataque a la cadena de suministro de software contra desarrolladores que utilizan herramientas relacionadas con Alibaba. Los paquetes distribuyen un troyano de acceso remoto multiplataforma (RAT) y parecen estar diseñados para llegar a entornos de desarrollo de habla china.

La campaña incluye lib-mtop, un paquete sin ámbito que comparte su nombre con un paquete privado de Alibaba bajo el espacio de nombres @ali. Tras publicarse inicialmente sin una funcionalidad aparente en 2023, las versiones más recientes, cargadas en marzo y abril, introdujeron un cargador que utiliza curl para recuperar y ejecutar JavaScript desde una ubicación remota.

Los investigadores afirmaron que la misma cuenta de npm publicó varios paquetes adicionales que suplantan dependencias privadas de Alibaba. Algunos actúan como envoltorios prácticamente vacíos, mientras que otros parecen legítimos de forma aislada. Sin embargo, en conjunto, los paquetes forman una cadena de dependencias por etapas que se activa durante la instalación. Según los informes, hasta 10 paquetes señuelo dependen de smart-config-manager, que los vincula con componentes de nivel inferior que contienen la lógica maliciosa.

Uno de los componentes recupera una configuración del motor de reglas desde GitHub. Las reglas utilizan el módulo vm de Node.js para determinar qué carga útil descargar en función del sistema operativo de la víctima. La ubicación de descarga utiliza un dominio similar a los de Alibaba para parecer fiable.

Comportamiento específico de cada plataforma

  • Windows: El malware puede finalizar aplicaciones empresariales de Alibaba y reemplazar archivos esenciales por versiones troyanizadas.
  • Linux: Descarga y ejecuta un binario desde un directorio temporal y, después, elimina el archivo una vez cargado.
  • macOS: Modifica ~/.zshrc y crea un agente de lanzamiento programado para ejecutarse periódicamente.

La puerta trasera final permite ejecutar comandos, transferir archivos, descubrir hosts, distribuir cargas útiles y posiblemente realizar movimientos laterales. También puede inyectar código en herramientas de colaboración, entre ellas DingTalk, Wukong y Qoder.

No se ha identificado a los operadores. Los comentarios en chino y las marcas de tiempo de las confirmaciones en UTC+08:00 apuntan a un posible actor de habla china, mientras que el diseño dirigido de la campaña ha llevado a los investigadores a considerar el espionaje industrial como un posible objetivo.

Los nombres de los paquetes afectados incluyen lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager y otros 12 paquetes relacionados. Las organizaciones que los hayan instalado deben tratar los sistemas afectados como potencialmente comprometidos, rotar las credenciales desde un dispositivo limpio e investigar los equipos de los desarrolladores en busca de persistencia o actividad no autorizada.

Comparte este artículo:TwitterLinkedIn